کمپین BadPilot: زیرگروه Sandworm (Seashell Blizzard)
یک زیرگروه APT44/Sandworm با حمایت دولتی از سال 2021 انرژی، نفت و گاز، مخابرات و نهادهای دولتی را در بیش از 15 کشور هدف قرار داده است. این گروه از آسیبپذیریهای شناخته شده در سیستمهای روبهروی اینترنت، مانند Microsoft Exchange (CVE-2021-34473)، Zimbra Open-2302C (CVE-2021-34473)، Zimbra Open-2352C (Open-2021-34473)، و Zimbra-2352C (Open-2021-34473)، و سازمانهای دولتی در بیش از 15 کشور استفاده میکند. (CVE-2023-32315)، JetBrains TeamCity (CVE-2023-42793)، Microsoft Outlook (CVE-2023-23397)، ConnectWise ScreenConnect (CVE-2024-1709)، و Fortinet FortiClient EMS (CVE-22028) پس از بهره برداری، آنها با استفاده از ابزارهایی مانند Atera Agent، Splashtop Remote Services، پوسته وب LocalOlive، درب پشتی Kalambur RDP و ShadowLink (یک ابزار مبتنی بر TOR) پایداری ایجاد می کنند. برای کاهش این تهدیدات، به سازمان ها توصیه می شود که به سرعت وصله های امنیتی را اعمال کنند
یک زیرگروه APT44/Sandworm با حمایت دولتی از سال 2021 انرژی، نفت و گاز، مخابرات و نهادهای دولتی را در بیش از 15 کشور هدف قرار داده است. این گروه از آسیبپذیریهای شناخته شده در سیستمهای روبهروی اینترنت، مانند Microsoft Exchange (CVE-2021-34473)، Zimbra Open-2302C (CVE-2021-34473)، Zimbra Open-2352C (Open-2021-34473)، و Zimbra-2352C (Open-2021-34473)، و سازمانهای دولتی در بیش از 15 کشور استفاده میکند. (CVE-2023-32315)، JetBrains TeamCity (CVE-2023-42793)، Microsoft Outlook (CVE-2023-23397)، ConnectWise ScreenConnect (CVE-2024-1709)، و Fortinet FortiClient EMS (CVE-22028) پس از بهره برداری، آنها با استفاده از ابزارهایی مانند Atera Agent، Splashtop Remote Services، پوسته وب LocalOlive، درب پشتی Kalambur RDP و ShadowLink (یک ابزار مبتنی بر TOR) پایداری ایجاد می کنند. برای کاهش این تهدیدات، به سازمان ها توصیه می شود که به سرعت وصله های امنیتی را اعمال کنند
ShadowLink :
یک ابزار هک است که توسط گروه تهدید سایبری Seashell Blizzard (معروف به Sandworm) استفاده میشود. این ابزار بهعنوان یک بایگانی RAR خوداستخراجشونده (SFX) با نام defender.exe توزیع میشود که بهطور جعلی بهعنوان Microsoft Defender نمایش داده میشود. پس از اجرا، ShadowLink سرویسهای مخفی TOR را بر روی دستگاه قربانی نصب میکند و آن را به یک سرور شبکه TOR با دامنه .onion منحصربهفرد تبدیل میکند. این اقدام به مهاجمان امکان میدهد تا از طریق شبکه TOR به دستگاه قربانی متصل شده و ترافیک را به سرویس Remote Desktop Protocol (RDP) دستگاه هدایت کنند. این روش به آنها اجازه میدهد تا از مکانیزمهای حفاظتی شبکه عبور کرده و به منابع داخلی دسترسی پیدا کنند.
شاخصهای نفوذ (IOCs) مرتبط با ShadowLink:
نام فایل مخرب: defender.exe
مسیر نصب: C:\Users\Public\Defender\Defender\defender.exe
پورت مورد استفاده: پورت 3389 (پورت پیشفرض RDP)
دستور نصب نمونه:
C:\Users\Public\Defender\Defender\defender.exe --service install -options -f C:\Users\Public\Defender\Data\Defender\def
توصیههای امنیتی:
بررسی دقیق دستگاههای مشکوک: دستگاههای آلوده را بهطور کامل برای شناسایی بدافزارها و نشانههای حرکت جانبی بررسی کنید.
بهروزرسانی امنیتی: بهروزرسانیهای امنیتی را بهموقع اعمال کنید، بهویژه برای آسیبپذیریهای شناختهشده.
اجرای اصل حداقل دسترسی: دسترسیهای ادمین را محدود کرده و از حسابهای کاربری با دسترسی گسترده خودداری کنید.
تقسیمبندی شبکه: شبکه را به بخشهای کوچکتر تقسیم کنید تا از گسترش بدافزار جلوگیری شود.
استفاده از مرورگرهای امن: از مرورگرهایی مانند Microsoft Edge با قابلیت SmartScreen برای شناسایی و مسدود کردن وبسایتهای مخرب استفاده کنید.
غیرفعال کردن اجرای اسکریپتهای غیرضروری: اجرای محتوای اجرایی دانلودشده را با غیرفعال کردن JavaScript یا VBScript محدود کنید.
با اجرای این اقدامات، میتوانید از نفوذ و سوءاستفاده از ابزارهایی مانند ShadowLink جلوگیری کرده و امنیت شبکه خود را تقویت کنید.
یک ابزار هک است که توسط گروه تهدید سایبری Seashell Blizzard (معروف به Sandworm) استفاده میشود. این ابزار بهعنوان یک بایگانی RAR خوداستخراجشونده (SFX) با نام defender.exe توزیع میشود که بهطور جعلی بهعنوان Microsoft Defender نمایش داده میشود. پس از اجرا، ShadowLink سرویسهای مخفی TOR را بر روی دستگاه قربانی نصب میکند و آن را به یک سرور شبکه TOR با دامنه .onion منحصربهفرد تبدیل میکند. این اقدام به مهاجمان امکان میدهد تا از طریق شبکه TOR به دستگاه قربانی متصل شده و ترافیک را به سرویس Remote Desktop Protocol (RDP) دستگاه هدایت کنند. این روش به آنها اجازه میدهد تا از مکانیزمهای حفاظتی شبکه عبور کرده و به منابع داخلی دسترسی پیدا کنند.
شاخصهای نفوذ (IOCs) مرتبط با ShadowLink:
نام فایل مخرب: defender.exe
مسیر نصب: C:\Users\Public\Defender\Defender\defender.exe
پورت مورد استفاده: پورت 3389 (پورت پیشفرض RDP)
دستور نصب نمونه:
C:\Users\Public\Defender\Defender\defender.exe --service install -options -f C:\Users\Public\Defender\Data\Defender\def
توصیههای امنیتی:
بررسی دقیق دستگاههای مشکوک: دستگاههای آلوده را بهطور کامل برای شناسایی بدافزارها و نشانههای حرکت جانبی بررسی کنید.
بهروزرسانی امنیتی: بهروزرسانیهای امنیتی را بهموقع اعمال کنید، بهویژه برای آسیبپذیریهای شناختهشده.
اجرای اصل حداقل دسترسی: دسترسیهای ادمین را محدود کرده و از حسابهای کاربری با دسترسی گسترده خودداری کنید.
تقسیمبندی شبکه: شبکه را به بخشهای کوچکتر تقسیم کنید تا از گسترش بدافزار جلوگیری شود.
استفاده از مرورگرهای امن: از مرورگرهایی مانند Microsoft Edge با قابلیت SmartScreen برای شناسایی و مسدود کردن وبسایتهای مخرب استفاده کنید.
غیرفعال کردن اجرای اسکریپتهای غیرضروری: اجرای محتوای اجرایی دانلودشده را با غیرفعال کردن JavaScript یا VBScript محدود کنید.
با اجرای این اقدامات، میتوانید از نفوذ و سوءاستفاده از ابزارهایی مانند ShadowLink جلوگیری کرده و امنیت شبکه خود را تقویت کنید.
نرمافزار Atera Agent یک ابزار قانونی برای نظارت و مدیریت از راه دور (RMM) است که توسط ارائهدهندگان خدمات مدیریتشده (MSP) و تیمهای فناوری اطلاعات استفاده میشود. با این حال، مهاجمان سایبری، بهویژه گروه تهدید ایرانی موسوم به MuddyWater، از این نرمافزار برای دسترسی غیرمجاز به سیستمها سوءاستفاده کردهاند.
شاخصهای نفوذ (IOCs) مرتبط با سوءاستفاده از Atera Agent:
فرستندههای ایمیل فیشینگ: مهاجمان از حسابهای ایمیل هکشده یا جعلی برای ارسال ایمیلهای فیشینگ استفاده میکنند.
موضوعات ایمیل: موضوعاتی مانند "תלושי השכר" (فیشهای حقوقی) یا "תלוש שכר לחודש 02/2024" (فیش حقوقی برای ماه 02/2024)
نام پیوستهای PDF مخرب: "תלוש השכר .pdf" (فیش حقوقی)
لینکهای دانلود مخرب: لینکهایی که به فایلهای میزبانیشده در سرویسهای اشتراکگذاری فایل مانند Egnyte، Onehub، Sync و TeraBox اشاره دارند.
هشهای SHA256 فایلهای مخرب: هشهای مرتبط با فایلهای ZIP و MSI که برای نصب Atera Agent استفاده میشوند.
شاخصهای نفوذ (IOCs) مرتبط با سوءاستفاده از Atera Agent:
فرستندههای ایمیل فیشینگ: مهاجمان از حسابهای ایمیل هکشده یا جعلی برای ارسال ایمیلهای فیشینگ استفاده میکنند.
موضوعات ایمیل: موضوعاتی مانند "תלושי השכר" (فیشهای حقوقی) یا "תלוש שכר לחודש 02/2024" (فیش حقوقی برای ماه 02/2024)
نام پیوستهای PDF مخرب: "תלוש השכר .pdf" (فیش حقوقی)
لینکهای دانلود مخرب: لینکهایی که به فایلهای میزبانیشده در سرویسهای اشتراکگذاری فایل مانند Egnyte، Onehub، Sync و TeraBox اشاره دارند.
هشهای SHA256 فایلهای مخرب: هشهای مرتبط با فایلهای ZIP و MSI که برای نصب Atera Agent استفاده میشوند.
LocalOlive
یک وب شل است که توسط زیرگروهی از گروه تهدید سایبری Seashell Blizzard معروف به Sandworm استفاده میشود. این وبشل بهعنوان ابزار اصلی برای فرماندهی و کنترل (C2) و استقرار ابزارهای اضافی در زیرساختهای به خطر افتاده به کار میرود. LocalOlive معمولاً پس از بهرهبرداری از آسیبپذیریهای موجود در سیستمهای متصل به اینترنت، بهویژه در زیرساختهای محیطهای کوچک اداری/خانگی (SOHO) و شبکههای سازمانی، مستقر میشود. این وبشل به مهاجمان امکان میدهد تا بهطور مداوم به سیستمهای هدف دسترسی داشته باشند و فعالیتهای مخرب خود را ادامه دهند.
شاخصهای نفوذ (IOCs) مرتبط با LocalOlive:
نام فایلهای مشکوک: فایلهایی با نامهای غیرمعمول یا ناشناخته در دایرکتوریهای وب سرور، مانند localolive.aspx یا localolive.php.
مسیرهای نصب غیرمعمول: وجود فایلهای اجرایی در مسیرهایی که معمولاً برای فایلهای سیستمی یا برنامههای قانونی استفاده نمیشوند، مانند C:\Users\Public\Libraries\ یا /var/tmp/.
ارتباطات شبکهای غیرمجاز: ترافیک شبکهای به یا از آدرسهای IP ناشناخته یا مشکوک، بهویژه در پورتهای غیرمعمول.
تغییرات در پیکربندی سرور: تغییرات غیرمجاز در فایلهای پیکربندی وب سرور، مانند web.config یا .htaccess.
حسابهای کاربری جدید یا ناشناخته: ایجاد حسابهای کاربری با امتیازات بالا بدون اطلاع یا مجوز مدیر سیستم.
یک وب شل است که توسط زیرگروهی از گروه تهدید سایبری Seashell Blizzard معروف به Sandworm استفاده میشود. این وبشل بهعنوان ابزار اصلی برای فرماندهی و کنترل (C2) و استقرار ابزارهای اضافی در زیرساختهای به خطر افتاده به کار میرود. LocalOlive معمولاً پس از بهرهبرداری از آسیبپذیریهای موجود در سیستمهای متصل به اینترنت، بهویژه در زیرساختهای محیطهای کوچک اداری/خانگی (SOHO) و شبکههای سازمانی، مستقر میشود. این وبشل به مهاجمان امکان میدهد تا بهطور مداوم به سیستمهای هدف دسترسی داشته باشند و فعالیتهای مخرب خود را ادامه دهند.
شاخصهای نفوذ (IOCs) مرتبط با LocalOlive:
نام فایلهای مشکوک: فایلهایی با نامهای غیرمعمول یا ناشناخته در دایرکتوریهای وب سرور، مانند localolive.aspx یا localolive.php.
مسیرهای نصب غیرمعمول: وجود فایلهای اجرایی در مسیرهایی که معمولاً برای فایلهای سیستمی یا برنامههای قانونی استفاده نمیشوند، مانند C:\Users\Public\Libraries\ یا /var/tmp/.
ارتباطات شبکهای غیرمجاز: ترافیک شبکهای به یا از آدرسهای IP ناشناخته یا مشکوک، بهویژه در پورتهای غیرمعمول.
تغییرات در پیکربندی سرور: تغییرات غیرمجاز در فایلهای پیکربندی وب سرور، مانند web.config یا .htaccess.
حسابهای کاربری جدید یا ناشناخته: ایجاد حسابهای کاربری با امتیازات بالا بدون اطلاع یا مجوز مدیر سیستم.
Fake Etsy Invoice Scam – Phishing for Credit Card Details
Threat Actors using phishing emails disguised as fake invoices from Etsy support. The emails contain PDF attachments. Victims are redirected to a spoofed Etsy support page, where they are tricked into entering credit card details under the pretense of identity verification. The scam relies on urgent language, fake Etsy URLs
Recommendation: Verify sender addresses, avoid clicking links in emails, manually navigate to Etsy.com, and report suspicious emails to Etsy support.Indicators of Compromise (IOCs) for Fake Etsy Invoice Scam – Phishing for Credit Card Details
1. Email Indicators (Phishing Emails)
Sender Addresses:
support@etsy-invoice[.]com
billing@etsy-support[.]net
help@etsy-payments[.]org
service@etsy-security[.]info
Spoofed addresses resembling official Etsy domains
Email Subjects:
"Your Etsy Invoice is Overdue – Immediate Action Required"
"Verify Your Payment Information to Continue Selling on Etsy"
"Etsy Support: Billing Issue Detected"
Email Content Characteristics:
Urgent Language (e.g., "Failure to update your payment info will result in account suspension.")
Fake Etsy Logos & Branding
Poor Grammar & Spelling Mistakes
2. Malicious Attachments
File Types:
.pdf (Fake Invoice PDFs)
.html (Redirect pages)
.zip (Potential malware loaders)
Example Malicious File Names:
Etsy_Invoice_238791.pdf
Etsy-Billing-Verification.html
Etsy_Payment_Confirmation.pdf
3. Phishing URLs (Spoofed Etsy Pages)
Fake Domains & Lookalikes:
etsy-support[.]com/login
etsy-invoice[.]net/payment
secure-etsy[.]org/billing-update
etsy-verification[.]info
Redirection Techniques:
URL shorteners (e.g., bit[.]ly, tinyurl[.]com)
Base64-encoded redirect URLs
HTML meta refresh or JavaScript-based redirections
4. IP Addresses (Hosting Malicious Sites)
Example IPs (May Change Over Time):
192.99.146[.]32
185.156.73[.]91
82.102.26[.]18
Threat Actors using phishing emails disguised as fake invoices from Etsy support. The emails contain PDF attachments. Victims are redirected to a spoofed Etsy support page, where they are tricked into entering credit card details under the pretense of identity verification. The scam relies on urgent language, fake Etsy URLs
Recommendation: Verify sender addresses, avoid clicking links in emails, manually navigate to Etsy.com, and report suspicious emails to Etsy support.Indicators of Compromise (IOCs) for Fake Etsy Invoice Scam – Phishing for Credit Card Details
1. Email Indicators (Phishing Emails)
Sender Addresses:
support@etsy-invoice[.]com
billing@etsy-support[.]net
help@etsy-payments[.]org
service@etsy-security[.]info
Spoofed addresses resembling official Etsy domains
Email Subjects:
"Your Etsy Invoice is Overdue – Immediate Action Required"
"Verify Your Payment Information to Continue Selling on Etsy"
"Etsy Support: Billing Issue Detected"
Email Content Characteristics:
Urgent Language (e.g., "Failure to update your payment info will result in account suspension.")
Fake Etsy Logos & Branding
Poor Grammar & Spelling Mistakes
2. Malicious Attachments
File Types:
.pdf (Fake Invoice PDFs)
.html (Redirect pages)
.zip (Potential malware loaders)
Example Malicious File Names:
Etsy_Invoice_238791.pdf
Etsy-Billing-Verification.html
Etsy_Payment_Confirmation.pdf
3. Phishing URLs (Spoofed Etsy Pages)
Fake Domains & Lookalikes:
etsy-support[.]com/login
etsy-invoice[.]net/payment
secure-etsy[.]org/billing-update
etsy-verification[.]info
Redirection Techniques:
URL shorteners (e.g., bit[.]ly, tinyurl[.]com)
Base64-encoded redirect URLs
HTML meta refresh or JavaScript-based redirections
4. IP Addresses (Hosting Malicious Sites)
Example IPs (May Change Over Time):
192.99.146[.]32
185.156.73[.]91
82.102.26[.]18
👍1
Since late 2021, Seashell Blizzard has used this initial access subgroup to conduct targeted operations by exploiting vulnerable Internet-facing infrastructure following discovery through direct scanning and, more uniquely, use of third-party internet scanning services and knowledge repositories. These exploitation efforts are followed by an operational lifecycle using a consistent set of TTPs to support persistence and lateral movement, which have incrementally evolved to become more evasive over time. Microsoft Threat Intelligence has identified at least three distinct exploitation patterns and operational behaviors linked to this subgroup
Deployment of remote management and monitoring (RMM) suites for persistence and command and control (February 24, 2024 – present)
In early 2024, the initial access subgroup began using RMM suites, which was a novel technique used by Seashell Blizzard to achieve persistence and command and control (C2). This was first observed when the subgroup exploited vulnerabilities in ConnectWise ScreenConnect (CVE-2024-1709) and Fortinet FortiClient EMS (CVE-2023-48788). The subgroup then deployed RMM software such as Atera Agent and Splashtop Remote Services. The use of RMM software allowed the threat actor to retain critical C2 functions while masquerading as a legitimate utility, which made it less likely to be detected than a remote access trojan (RAT). While these TTPs have been used by other nation-state threat actors since at least 2022, including by Iranian state actor Mango Sandstorm, the Seashell Blizzard initial access subgroup’s specific techniques are considered distinct.
In early 2024, the initial access subgroup began using RMM suites, which was a novel technique used by Seashell Blizzard to achieve persistence and command and control (C2). This was first observed when the subgroup exploited vulnerabilities in ConnectWise ScreenConnect (CVE-2024-1709) and Fortinet FortiClient EMS (CVE-2023-48788). The subgroup then deployed RMM software such as Atera Agent and Splashtop Remote Services. The use of RMM software allowed the threat actor to retain critical C2 functions while masquerading as a legitimate utility, which made it less likely to be detected than a remote access trojan (RAT). While these TTPs have been used by other nation-state threat actors since at least 2022, including by Iranian state actor Mango Sandstorm, the Seashell Blizzard initial access subgroup’s specific techniques are considered distinct.
Microsoft Threat Intelligence has identified a web shell that we assess as exclusive to the initial access subgroup and is associated with the previously mentioned web shell retrieval patterns. Detected as LocalOlive, this web shell is identified on compromised perimeter infrastructure and serves as the subgroup’s primary means of achieving C2 and deploying additional utilities to compromised infrastructure
BadPilot campaign - Seashell Blizzard subgroup conducts multiyear global access operation (IOCs):
Indicators of Compromise
Indicator Type
def.aspx LocalOlive web shell
akfcjweiopgjebvh@proton[.]me Actor-controlled email address
ohipfdpoih@proton[.]me Actor-controlled email address
miccraftsor@outlook[.]com Actor-controlled email address
amymackenzie147@protonmail[.]ch Actor-controlled email address
ehklsjkhvhbjl@proton[.]me Actor-controlled email address
MirrowSimps@outlook[.]com Actor-controlled email address
MsChSoft.exe Chisel tunneling utility
MsNan.exe Chisel tunneling utility
Msoft.exe Chisel tunneling utility
Chisel.exe Chisel tunneling utility
Win.exe Chisel tunneling utility
MsChs.exe Chisel tunneling utility
MicrosoftExchange32.exe Chisel tunneling utility
Sc.exe Rocstun tunneling utility
103.201.129[.]130 Seashell Blizzard infrastructure
104.160.6[.]2 Seashell Blizzard infrastructure
195.26.87[.]209 Seashell Blizzard infrastructure
hwupdates[.]com Seashell Blizzard infrastructure
cloud-sync[.]org Seashell Blizzard infrastructure
c7379b2472b71ea0a2ba63cb7178769d27b27e1d00785bfadac0ae311cc88d8b LocalOlive
b38f1906680c80e1606181b3ccb8539dab5af2a7222165c53cdd68d09ec8abb0 LocalOlive
9f3d8252e8f3169751a705151bdf675ac194bfd8457cbe08e1f3c17d7e9e9be2 LocalOlive
68c7aab670ee9d7461a4a8f06333994f251dc79813934166421091e2f1fa145c LocalOlive
b9ef2e948a9b49a6930fc190b22cbdb3571579d37a4de56564e41a2ef736767b Chisel
148.251.53[.]222 Seashell Blizzard infrastructure
89.149.200[.]91
17738a27bb307b3cb7bd571934a398223e170842005f1725c46c7075f14e90fe Seashell Blizzard infrastructure
cab97e837a3fc095bf59703574cbfa7e60fb10991101ba9bfc9bbf294c18fd97 LocalOlive
Indicators of Compromise
Indicator Type
def.aspx LocalOlive web shell
akfcjweiopgjebvh@proton[.]me Actor-controlled email address
ohipfdpoih@proton[.]me Actor-controlled email address
miccraftsor@outlook[.]com Actor-controlled email address
amymackenzie147@protonmail[.]ch Actor-controlled email address
ehklsjkhvhbjl@proton[.]me Actor-controlled email address
MirrowSimps@outlook[.]com Actor-controlled email address
MsChSoft.exe Chisel tunneling utility
MsNan.exe Chisel tunneling utility
Msoft.exe Chisel tunneling utility
Chisel.exe Chisel tunneling utility
Win.exe Chisel tunneling utility
MsChs.exe Chisel tunneling utility
MicrosoftExchange32.exe Chisel tunneling utility
Sc.exe Rocstun tunneling utility
103.201.129[.]130 Seashell Blizzard infrastructure
104.160.6[.]2 Seashell Blizzard infrastructure
195.26.87[.]209 Seashell Blizzard infrastructure
hwupdates[.]com Seashell Blizzard infrastructure
cloud-sync[.]org Seashell Blizzard infrastructure
c7379b2472b71ea0a2ba63cb7178769d27b27e1d00785bfadac0ae311cc88d8b LocalOlive
b38f1906680c80e1606181b3ccb8539dab5af2a7222165c53cdd68d09ec8abb0 LocalOlive
9f3d8252e8f3169751a705151bdf675ac194bfd8457cbe08e1f3c17d7e9e9be2 LocalOlive
68c7aab670ee9d7461a4a8f06333994f251dc79813934166421091e2f1fa145c LocalOlive
b9ef2e948a9b49a6930fc190b22cbdb3571579d37a4de56564e41a2ef736767b Chisel
148.251.53[.]222 Seashell Blizzard infrastructure
89.149.200[.]91
17738a27bb307b3cb7bd571934a398223e170842005f1725c46c7075f14e90fe Seashell Blizzard infrastructure
cab97e837a3fc095bf59703574cbfa7e60fb10991101ba9bfc9bbf294c18fd97 LocalOlive
سرویس اطلاع رسانی نقض داده Have I Been Pwned (HIBP) تعداد ۲۸۴,۱۳۲,۹۶۹ حساب کاربری که توسط بدافزارهای Infostealer دزدیده و در کانال تلگرامی ALIEN TXTBASE پیدا شدن رو به دیتابیس خودش اضافه کرده.
حجم این داده ها، 1.5 ترابایت و شامل ۲۳ میلیارد ردیف است که ۴۹۳ میلیون جفت سایت و آدرس ایمیل منحصربهفرد رو در بر میگیره و ۲۸۴ میلیون آدرس ایمیل منحصربهفرد رو تحت تأثیر قرار داده.
با توجه به تعداد زیاد اکانتها در این مجموعه، احتمالاً این دادهها شامل اعتبارنامههای قدیمی و جدید است که از طریق حملات Credential Stuffing و نقضهای دادهای، دزدیده شدن.
قبل از اضافه کردن این اکانتها به HIBP، با بررسی اینکه آیا تلاش برای بازنشانی رمز عبور با استفاده از آدرسهای ایمیل دزدیده شده باعث میشه سرویس ایمیل بازنشانی رمز عبور رو ارسال کنه یا نه، صحت اونارو تأیید کردن.
همچنین این سرویس یسری API هم به سایتش اضافه کرده که امکان جستجو رو برای صاحبان سایتها فراهم میکنه.
برای اینکه بدونید، آیا تحت تاثیر این نقض بودید، فقط کافیه وارد سایت HIBP بشید و ایمیلتون رو برای جستجو وارد کنید.
اگه بخوایید بدونید که اطلاعات اکانتتون در کدوم سایتها تحت تاثیر بوده، باید اشتراک تهیه کنید. این کار برای جلوگیری از افشای اطلاعات حساس انجام دادن.
حجم این داده ها، 1.5 ترابایت و شامل ۲۳ میلیارد ردیف است که ۴۹۳ میلیون جفت سایت و آدرس ایمیل منحصربهفرد رو در بر میگیره و ۲۸۴ میلیون آدرس ایمیل منحصربهفرد رو تحت تأثیر قرار داده.
با توجه به تعداد زیاد اکانتها در این مجموعه، احتمالاً این دادهها شامل اعتبارنامههای قدیمی و جدید است که از طریق حملات Credential Stuffing و نقضهای دادهای، دزدیده شدن.
قبل از اضافه کردن این اکانتها به HIBP، با بررسی اینکه آیا تلاش برای بازنشانی رمز عبور با استفاده از آدرسهای ایمیل دزدیده شده باعث میشه سرویس ایمیل بازنشانی رمز عبور رو ارسال کنه یا نه، صحت اونارو تأیید کردن.
همچنین این سرویس یسری API هم به سایتش اضافه کرده که امکان جستجو رو برای صاحبان سایتها فراهم میکنه.
برای اینکه بدونید، آیا تحت تاثیر این نقض بودید، فقط کافیه وارد سایت HIBP بشید و ایمیلتون رو برای جستجو وارد کنید.
اگه بخوایید بدونید که اطلاعات اکانتتون در کدوم سایتها تحت تاثیر بوده، باید اشتراک تهیه کنید. این کار برای جلوگیری از افشای اطلاعات حساس انجام دادن.
Have I Been Pwned
Have I Been Pwned: Check if your email address has been exposed in a data breach
Search tens of billions of breached records, monitor corporate domains via API, and get alerted when credentials are exposed. Trusted by security teams, MSSPs, and government agencies worldwide.
👍1
ClickFix Phishing Campaign Deploying Havoc C2 via Microsoft SharePoint
ClickFix phishing attack is tricking users into executing malicious PowerShell commands, leading to the deployment of Havoc C2, a post-exploitation framework similar to Cobalt Strike. Attackers distribute phishing emails containing HTML attachments with fake OneDrive error messages, prompting users to run PowerShell scripts. These scripts retrieve payloads from compromised Microsoft SharePoint sites, conduct sandbox checks, modify Windows Registry, install Python if missing, and ultimately inject Havoc C2 as a DLL. The malware leverages Microsoft Graph API to disguise C2 communications, making detection difficult. Mitigation: Avoid executing unsolicited scripts, verify email sources, block unauthorized PowerShell execution.
ClickFix phishing attack is tricking users into executing malicious PowerShell commands, leading to the deployment of Havoc C2, a post-exploitation framework similar to Cobalt Strike. Attackers distribute phishing emails containing HTML attachments with fake OneDrive error messages, prompting users to run PowerShell scripts. These scripts retrieve payloads from compromised Microsoft SharePoint sites, conduct sandbox checks, modify Windows Registry, install Python if missing, and ultimately inject Havoc C2 as a DLL. The malware leverages Microsoft Graph API to disguise C2 communications, making detection difficult. Mitigation: Avoid executing unsolicited scripts, verify email sources, block unauthorized PowerShell execution.
امنیت سایبری SOC
ClickFix Phishing Campaign Deploying Havoc C2 via Microsoft SharePoint ClickFix phishing attack is tricking users into executing malicious PowerShell commands, leading to the deployment of Havoc C2, a post-exploitation framework similar to Cobalt Strike.…
حمله فیشینگ ClickFix کاربران را فریب میدهد تا دستورات مخرب PowerShell را اجرا کنند که در نهایت منجر به استقرار Havoc C2 میشود، یک فریمورک پس از بهرهبرداری مشابه Cobalt Strike. مهاجمان ایمیلهای فیشینگ حاوی فایلهای HTML ارسال میکنند که شامل پیامهای خطای جعلی OneDrive هستند و کاربران را ترغیب میکنند تا اسکریپتهای PowerShell را اجرا کنند.
این اسکریپتها، محمولههای مخرب را از سایتهای آلوده Microsoft SharePoint دریافت کرده، محیطهای آزمایشی (sandbox) را بررسی میکنند، رجیستری ویندوز را تغییر میدهند، در صورت نبود Python آن را نصب میکنند و در نهایت Havoc C2 را بهصورت DLL تزریق میکنند.
بدافزار از Microsoft Graph API برای پنهان کردن ارتباطات C2 استفاده میکند که شناسایی آن را دشوار میسازد.
راهکارهای مقابله:
از اجرای اسکریپتهای ناشناس خودداری کنید.
منابع ایمیلها را تأیید کنید.
اجرای PowerShell غیرمجاز را مسدود کنید.
این اسکریپتها، محمولههای مخرب را از سایتهای آلوده Microsoft SharePoint دریافت کرده، محیطهای آزمایشی (sandbox) را بررسی میکنند، رجیستری ویندوز را تغییر میدهند، در صورت نبود Python آن را نصب میکنند و در نهایت Havoc C2 را بهصورت DLL تزریق میکنند.
بدافزار از Microsoft Graph API برای پنهان کردن ارتباطات C2 استفاده میکند که شناسایی آن را دشوار میسازد.
راهکارهای مقابله:
از اجرای اسکریپتهای ناشناس خودداری کنید.
منابع ایمیلها را تأیید کنید.
اجرای PowerShell غیرمجاز را مسدود کنید.